Première attaque sur Borsalino

Première attaque sur Borsalino

Ce soirs Borsalino, le serveur de fedora-fr, a fait une montée en charge impressionnante (85) due aux services httpd et mysqld. Une charge m’obligeant à couper le serveur web pendant 10 minutes le temps d’analyser la situation. Une fois les logs d’erreur ( »errors.log ») contrôlés, j’ai du me rendre à l’évidence : je code rudement bien et il n’y a rien de ce côté là (Qui a dit que je me jeté des fleurs ;-)).

Mes soupçons ce sont alors portés sur les logs d’accès (acces.log) :

xxx.xxx.xxx.xxx - - [11/Nov/2006:08:56:44 +0100] "GET /index.php?title=Special:Recentchanges&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=atom&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=atom&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bamp%3Bamp%3Bfeed=atom&amp%3Bamp%3Bamp%3Bamp%3Bfeed=rss&amp%3Bamp%3Bamp%3Bfeed=atom&amp%3Bamp%3Bfeed=atom&amp%3Bfeed=rss&feed=rss HTTP/1.1" 200 60626 "-" "Mozilla/5.0 (compatible; Yoono; http://www.yoono.com"

Après investigation, il apparaîtrait que ce soit une attaque exploitant une faille, corrigée sur notre version, de MediaWiki. D’après le whois, les IPs viendraient d’une société spécialisée dans la sécurité informatique (un comble !) et d’une résidence universitaire française… On peut supposer qu’on est en présence, soit d’étudiants s’amusant un samedi soir, soit de machines sous Windows transformées en zombies et attaquant à tout-va !

root@borsalino ~> cat access.log |grep ":Recentchanges&amp%3Bamp%3Bamp%3Bamp%3Bamp" --count 6498

Sachant que je grep un log qui est en rotation journalière… Ca fait quand même beaucoup ! La sanction :

iptables -I INPUT -s xxx.xxx.xxx.xxx -j DROP

Et ce, afin de bloquer l’accès à la machine à cette IP et aux autres… Merci à SpeedFire du chan #fedora-fr pour son cour sur iptables.

Avatar de Guillaume Kulakowski

À propos de l’auteur

Derniers articles sur le journal

  • SeedboxSync v4.1 : Authentification OIDC, Gravatar et refonte de l’administration
    Découvrez les nouveautés de SeedboxSync v4.1 : intégration d’un système d’authentification natif et OIDC (SSO), support de Gravatar, gestion des utilisateurs en CLI, formulaires Flask-WTForm et transition vers Peewee-Migrate.
  • De Jellystat à Jellydash : moderniser le suivi de mon serveur Jellyfin
    Pourquoi et comment j’ai remplacé Jellystat par Jellydash pour le suivi des statistiques de mon serveur Jellyfin. Retour d’expérience sur la découverte de cet outil moderne, léger et prometteur repéré dans la newsletter selfh.st.
  • SeedboxSync 4.0 : Fusion de l’IHM et du CLI
    La v4.0.0 de SeedboxSync marque un tournant majeur : fusion du CLI et du frontend en une seule application, migration de la configuration en base de données, planificateur Python natif et passage à SQLite WAL. Tour d’horizon des nouveautés et des changements d’architecture.
  • Modernisation du tooling dev sur SeedboxSync : Just, pnpm, uv & Ruff
    SeedboxSync fait peau neuve côté tooling ! Retour sur la modernisation de mon environnement de dev : abandon du bon vieux Makefile au profit de Just, transition vers pnpm pour un gain de temps spectaculaire côté frontend, et adoption de uv et Ruff pour booster l’écosystème Python. Moins de friction, plus de vitesse : découvrez le détail de cette mise à jour.

Articles à la une